主流云端密码管理器要么贵要么不安全——Vaultwarden 解决了这个问题。Vaultwarden 是 Bitwarden 官方服务器端的 Rust 社区实现,和 Bitwarden 客户端完全兼容,自己跑在 VPS 上 1 核 1G 起步。下面按”为什么自建 → 怎么搭 → 客户端接入 → 备份迁移”讲清楚。
我自己用了 Vaultwarden 三年,10 多个账号(个人/工作/家庭),再没用过云端密码管理器。1 核 1G VPS 跑 100 用户完全够,月成本 ¥30 块。

为什么自建密码管理器
云端密码管理器(1Password、LastPass、Bitwarden 云版)的三个问题:
- 贵:1Password 团队版 $7.99/用户/月,10 人一年 ¥6000+
- 隐私:你的密码库在第三方服务器上,被黑了全完(LastPass 2022 年被黑过)
- 订阅绑定:换服务迁移成本高
自建 Vaultwarden 全部解决:
- 便宜:1 核 1G VPS ¥30/月,全家或小团队用
- 隐私:密码库在自己 VPS 上,第三方碰不到
- 兼容:Bitwarden 客户端全平台支持(iOS / Android / Mac / Windows / Linux / 浏览器插件)
代价:要自己维护 VPS、做备份。但运维工作量很小(Vaultwarden 几乎是装完即忘)。
部署前准备
- VPS:1 核 1G 起步(推荐 萤光云香港 CN2 VPS 体验型 ¥80/月,个人/家庭够用;小团队 2 核 2G)
- 域名:1 个你自己的域名(如 vault.yourdomain.com),用来 HTTPS 访问
Vaultwarden 对硬件要求极低,1 核 1G 跑 100 用户完全够,1 GB 内存够存 10 万条密码条目。

Docker Compose 部署
- SSH 到 VPS(1 核 1G 起步)
- 装 Docker + Docker Compose
- 建数据目录:
mkdir -p /opt/vaultwarden/data && cd /opt/vaultwarden - 写 docker-compose.yml:
version: "3"
services:
vaultwarden:
image: vaultwarden/server:latest
restart: always
ports:
- "8080:80"
volumes:
- ./data:/data
environment:
- DOMAIN=https://vault.yourdomain.com
- SIGNUPS_ALLOWED=false
- INVITATION_ONLY=true
- 启动:
docker compose up -d - 浏览器访问
http://your-vps-ip:8080,注册第一个账号(admin) - 用 Caddy / Nginx 反代 443 端口 + Let’s Encrypt 自动证书
反代 HTTPS 配置
用 Caddy(自动 SSL,最简单):
# /etc/caddy/Caddyfile
vault.yourdomain.com {
reverse_proxy localhost:8080
}
systemctl reload caddy
Caddy 自动申请 Let’s Encrypt 证书、自动续期。Vaultwarden 通过 DOMAIN 环境变量知道自己的访问域名。
客户端接入
Vaultwarden 是 Bitwarden 兼容服务器端,所有 Bitwarden 客户端都能用:
- iOS / Android:Bitwarden App,填入你的 vault 域名登录
- Mac / Windows / Linux:Bitwarden 桌面客户端
- 浏览器:Bitwarden 浏览器扩展(Chrome / Firefox / Edge / Safari)
首次登录会下载密码库(加密),后续只同步增量。所有密码在客户端本地用主密码解密,Vaultwarden 服务器只存加密数据。
备份与迁移
Vaultwarden 关键数据在 /opt/vaultwarden/data 目录(SQLite 数据库 + 附件)。
每日备份脚本:
tar czf /backup/vault-$(date +%F).tgz /opt/vaultwarden/data
建议备份到对象存储(OSS / S3),用 rclone 同步。Vaultwarden 也支持 WebDAV 导出,可以单独拉一份密码库本地存档。
迁移到其他服务:所有 Bitwarden 客户端都能导出未加密 JSON / 加密 CSV,导入新服务也支持同格式。
常见问题 FAQ
Q1:Vaultwarden 安全吗?
密码库用主密码加密(AES-256),服务器只存加密数据,没主密码打不开。Bitwarden 官方推荐的”信任服务器”实践。建议同时开启 2FA。
Q2:1 核 1G 跑 100 个用户够吗?
够。Vaultwarden 内存 50-100 MB 稳跑,CPU 占用低。
Q3:Vaultwarden 怎么开启 2FA?
登录 web 界面 → 设置 → 两步登录 → 选择 TOTP 或邮箱。推荐 TOTP(Authy / Google Authenticator)。
Q4:Vaultwarden 和 Bitwarden 云版功能差异?
核心密码管理功能完全一样。Vaultwarden 缺一些云版的高级功能(如紧急访问、目录同步、SSO 企业版),个人/小团队用不到。
Q5:Vaultwarden 暴露公网安全吗?
建议前面套 Cloudflare 或 Caddy HTTPS 反代,自动证书 + 限流 + WAF。Vaultwarden 自身做好 2FA 强制 + 邀请制注册(环境变量 SIGNUPS_ALLOWED=false / INVITATION_ONLY=true)就很稳。
总结
Vaultwarden 是个人/小团队自建密码管理器的事实标准——便宜(1 核 1G ¥30/月)、安全(数据本地加密)、兼容(Bitwarden 全平台客户端)。配置 30 分钟:Docker 一行启动 + Caddy HTTPS 反代。
如果刚开始用密码管理器,从”萤光云香港 CN2 1 核 1G + Vaultwarden Docker + Caddy”这个最小组合入手——月成本 ¥30 块,全家或小团队 100 用户够用。
需要海外 VPS?萤光云香港 CN2 VPS 1 核 1G 体验型 ¥80/月起,日本 VPS 也是好选择。







